ISO 27001 / Суміжні стандарти

Впровадження ISO 27035 — управління інцидентами інформаційної безпеки

Впроваджуємо процес управління інцидентами за ISO/IEC 27035 — від побудови команди реагування і розробки playbook-ів до налаштування метрик і інтеграції з CERT-UA. Зрілий, документований, придатний для аудиту процес реагування.

payments від 60 000 грн
calendar_today 2-3 місяці
check_circle Фіксована ціна

ISO/IEC 27035 — це серія стандартів (три частини), що деталізують як саме організація має виявляти, реєструвати, класифікувати, реагувати, розслідувати інциденти інформаційної безпеки й виносити з них уроки. ISO 27001 у контролях A.5.24-A.5.27 Додатка А вимагає мати процес управління інцидентами, але не каже, як його побудувати. ISO 27035 — це детальна інструкція.

CyberStudy впроваджує процеси управління інцидентами з 2015 року. За цей час побудовано 35+ процесів реагування — від простих для стартапів (один відповідальний, базовий playbook) до повних SOC/CSIRT для великих компаній і операторів критичної інфраструктури з інтеграцією в CERT-UA.

Структура стандарту: три частини ISO 27035

ISO/IEC 27035-1:2023 — Принципи і процес. Загальна структура: 5 фаз управління інцидентами, ролі, відповідальність, зв'язок із СУІБ.

ISO/IEC 27035-2:2023 — Планування та підготовка. Деталі побудови: організаційна структура команди реагування, playbook-и, шаблони, канали зв'язку, інтеграція із зовнішніми сторонами (CERT, правоохоронці, регулятори).

ISO/IEC 27035-3:2020 — Вимоги до реагування на інциденти. Оперативні гайдлайни: технічні та організаційні дії в ході реального інциденту.

П'ять фаз управління інцидентами

Серце стандарту — повний життєвий цикл інциденту

1
Фаза 1. Планування та підготовка
expand_more

Що робимо ДО того, як інцидент стався. Визначаємо: хто входить до команди реагування (CSIRT), за якими каналами повідомляємо, які playbook-и готуємо, які інструменти використовуємо (SIEM, EDR, ticketing). Формуємо класифікатор інцидентів і матрицю ескалації.

2
Фаза 2. Виявлення та повідомлення
expand_more

Фіксуємо джерела виявлення: автоматичні (SIEM, EDR, IDS/IPS) і ручні (повідомлення від співробітників, CERT-UA). Стандарт вимагає: кожне повідомлення має бути зареєстроване для аудиторського сліду.

3
Фаза 3. Оцінка та прийняття рішень (тріаж)
expand_more

Класифікуємо за критеріями: вплив на бізнес, тип загрози, вражені активи. На основі класифікації — рішення: стримувати негайно, ескалювати керівництву, залучити зовнішніх експертів, повідомити регулятора.

4
Фаза 4. Реагування
expand_more

Активні дії: Стримування (ізоляція системи), Усунення (видалення загрози, очищення від шкідливого ПЗ), Відновлення (повернення до нормального стану). Усі дії документуються в журналі інциденту (ланцюг довіри).

5
Фаза 5. Аналіз уроків (пост-інцидентний аналіз)
expand_more

Стандарт прямо вимагає: після кожного значного інциденту — формальний аналіз кореневих причин. Результат — оновлення playbook-ів, додаткові контролі, навчання персоналу.

Чому це актуально сьогодні?

01

Масштабні кібератаки

Ризик масштабних атак на критичну інфраструктуру вимагає миттєвої та злагодженої реакції.

02

Ланцюги постачання

Розповсюдження шкідливого ПЗ через партнерів потребує формалізованих планів стримування.

03

Вимоги ISO 27001

Контролі A.5.24-A.5.27 вимагають наявності процесу, а ISO 27035 дає детальну інструкцію як його побудувати.

04

Інтеграція з CERT-UA

Для ОКІ повідомлення про інциденти є законодавчою вимогою, яку ми допомагаємо автоматизувати.

Що ми впроваджуємо (Deliverables)

Конкретний перелік результатів проєкту

description

Документація СУІБ

Політика, процедури, класифікатор інцидентів, матриця ескалації та 5-15 детальних Playbook-ів.

groups

Організаційна структура

Визначення складу та повноважень команди CSIRT, матриця внутрішніх та зовнішніх контактів.

settings_suggest

Технічні процеси

Інтеграція з SIEM/EDR, налаштування тикетної системи та процесу збору цифрових доказів.

school

Навчання та тестування

Тренінги для персоналу та проведення настільних вправ (tabletop exercises) із симуляцією атак.

monitoring

Метрики та звітність

Впровадження KPI: MTTD (час виявлення), MTTR (час реагування) та регулярні звіти про інциденти.

1

Побудували процеси реагування для широкого кола компаній — від стартапів до операторів критичної інфраструктури.

2

Впроваджуємо практики управління інцидентами ще до того, як це стало щоденною актуальністю в Україні.

3

Маємо глибоке розуміння вимог регуляторів та допомагаємо налагодити офіційну взаємодію.

Рівні зрілості та вартість

Рівень зрілості Термін Ціна
Рівень 1. Базовий
Стартапи, малий бізнес. 1 відповідальний, 5 playbook-ів.
2 місяці від 60 000 грн
Рівень 2. Стандартний
Середній бізнес, фінтех. Команда CSIRT, 8-12 playbook-ів, інтеграція з SIEM.
2-3 місяці від 100 000 грн
Рівень 3. Повний
Великі компанії, ОКІ. Повний SOC/CSIRT, 20+ playbook-ів, цілодобове чергування.
3-4 місяці від 180 000 грн

Готові побудувати процес реагування?

Залиште заявку — проведемо безкоштовну 30-хвилинну консультацію, визначимо оптимальний рівень зрілості та зафіксуємо ціну.

verified_user Certified Consultants

Натискаючи кнопку, ви погоджуєтесь з Політикою конфіденційності та обробкою персональних даних.

Етапи впровадження

01
Аналіз поточного стану

Перевіряємо наявність процедури, класифікатора, записів, playbook-ів. Визначаємо прогалини відносно ISO 27035.

02
Визначення рівня зрілості

Обираємо оптимальний рівень (базовий, стандартний, повний) на основі розміру компанії та вимог регуляторів.

03
Розробка класифікатора та матриці ескалації

Категорії за типом загрози та впливом на бізнес. Хто кому повідомляє і за яких умов.

04
Визначення складу команди CSIRT

Ролі: координатор, аналітик, менеджер з комунікацій, юрист. Повноваження кожної ролі.

05
Розробка детальних Playbook-ів

5-15 покрокових інструкцій для типових сценаріїв: фішинг, ransomware, DDoS, витік даних тощо.

06
Налаштування технічних інтеграцій

Зв'язок процесу з SIEM, EDR, тикетною системою. Налаштування захищених каналів зв'язку.

07
Побудова процесу збору доказів

Правила фіксації, ланцюг довіри, формат зберігання для внутрішнього розслідування або суду.

08
Навчання та настільні вправи

Ролеві тренінги зі симуляцією реальних інцидентів для команди та навчання всіх співробітників.

09
Впровадження метрик

Налаштування регулярної звітності: MTTD, MTTR, MTTC, частота інцидентів та аналіз уроків.

Часті запитання

Чим ISO 27035 відрізняється від контролів ISO 27001? expand_more
ISO 27001 вимагає мати процес, а ISO 27035 — це детальна інструкція: як структурувати фази, які ролі створити, які playbook-и написати.
Чи потрібен ISO 27035 для сертифікації ISO 27001? expand_more
Формально ні, але аудитори завжди перевіряють зрілість процесу реагування. ISO 27035 — це гарантія проходження будь-якої перевірки.
Що таке CSIRT і чи потрібен він нам? expand_more
Це формальна команда реагування. Для малих компаній достатньо одного відповідального, для середніх та великих — команда з 3-5 ролей.
Які типові playbook-и потрібні? expand_more
Базовий набір: фішинг, ransomware, витік даних, DDoS та компрометація облікового запису.
Як інтегрувати процес з CERT-UA? expand_more
Ми вбудовуємо повідомлення CERT-UA безпосередньо в playbook-и на етапі ескалації, забезпечуючи виконання законодавчих вимог.